#KelpDAOBridgeHacked
Le 18 avril 2026, Kelp DAO est devenu la victime de la plus grande exploitation de cryptomonnaie de l'année lorsque des hackers ont drainé environ 292 à 294 millions de dollars de son infrastructure de pont inter-chaînes. L'attaque a ciblé le pont alimenté par LayerZero du protocole, qui permet le transfert de tokens rsETH (Ether restaké) à travers plusieurs réseaux blockchain. Cet incident représente une violation majeure dans l'écosystème de la finance décentralisée et a secoué la communauté crypto.
Qu'est-ce que Kelp DAO
Kelp DAO fonctionne comme un protocole de restaking liquide qui permet aux utilisateurs de déposer des tokens de staking populaires tels que stETH ou cbETH en échange de tokens rsETH. Ces tokens rsETH représentent de l'"Ether restaké", permettant aux utilisateurs de gagner des rendements sur leurs investissements cryptographiques inactifs tout en conservant la liquidité. L'infrastructure du pont du protocole, construite avec la technologie LayerZero, facilite le déplacement de ces tokens à travers plus de 20 réseaux blockchain différents, notamment Base, Arbitrum, Linea, Blast, Mantle et Scroll.
Le mécanisme de l'attaque
L'exploitation s'est produite par une manipulation sophistiquée du système de messagerie inter-chaînes. Les attaquants ont réussi à envoyer de faux messages inter-réseaux qui semblaient être des instructions valides, déclenchant le système pour transférer 116 500 rsETH à l'adresse de l'attaquant. Ce montant représentait environ 18 % de l'offre en circulation totale de rsETH au moment de l'attaque.
Des experts en sécurité de Cyvers ont expliqué que l'attaquant a exploité des vulnérabilités dans la validation d'état et la transmission de messages pour contourner les mesures de sécurité et extraire des garanties. La technique a permis la création de tokens rsETH non garantis, qui ont ensuite été utilisés pour emprunter de vrais actifs comme l'ETH. Ce mécanisme démontre comment les exploits de ponts inter-chaînes peuvent s'escalader rapidement, créant non seulement une brèche dans un seul protocole mais aussi un événement de contagion inter-protocoles affectant plusieurs plateformes simultanément.
Réponse immédiate et gestion des dégâts
Après avoir détecté une activité inter-chaînes suspecte impliquant rsETH, Kelp DAO a immédiatement suspendu tous les contrats rsETH sur le réseau principal Ethereum et plusieurs réseaux de couche 2. Le protocole a coordonné avec LayerZero, Unichain, des auditeurs et des experts en sécurité pour réaliser une analyse des causes profondes. Cette réponse d'urgence a permis de contenir de nouveaux dégâts mais n'a pas pu inverser les actifs déjà volés.
L'attaque a déclenché des gels d'urgence sur plusieurs plateformes DeFi. Aave, le plus grand protocole de prêt DeFi, a gelé ses marchés rsETH sur Ethereum et Arbitrum pour éviter une exposition supplémentaire à la dette impayée. Selon des estimations de l'industrie, Aave pourrait faire face à des pertes potentielles allant de $123 millions à $230 millions en raison de cet incident. Lido a signalé une exposition d'environ 21,6 millions de dollars via des positions à effet de levier et a indiqué qu'il pourrait utiliser une réserve de pertes de $3 millions pour atténuer les dégâts.
Attribution et enquête
Plusieurs sources ont attribué l'attaque à des hackers nord-coréens, en particulier le groupe Lazarus, aussi connu sous le nom de TraderTraitor. LayerZero a identifié qu'au 18 avril, les attaquants ont ciblé son DVN (Réseau de Validateurs Décentralisés) en empoisonnant l'infrastructure RPC en aval. Les attaquants ont accédé à la liste des RPC utilisés par le DVN, compromis deux nœuds indépendants fonctionnant sur des clusters séparés, et échangé les binaires exécutant les nœuds op-geth.
Cette attribution s'aligne avec le modèle établi de la Corée du Nord de cibler les plateformes de cryptomonnaie. Selon les données disponibles, des hackers nord-coréens ont volé plus de $2 milliards en cryptomonnaie en 2025, portant leur butin total depuis 2017 à environ $6 milliards. Les experts en sécurité notent que cette attaque illustre l'approche familière de la Corée du Nord consistant à s'infiltrer patiemment, manipuler la confiance et supprimer la détection.
Le jeu des responsabilités : Kelp DAO vs LayerZero
Suite à l'incident, un différend est apparu entre Kelp DAO et LayerZero concernant la responsabilité de la faille de sécurité. Kelp DAO a affirmé que les paramètres par défaut de LayerZero étaient la véritable cause du désastre massif, suggérant que les choix de configuration du fournisseur d'infrastructure ont créé la vulnérabilité. LayerZero a répliqué en disant que la configuration spécifique de Kelp DAO était en faute et a souligné qu'ils avaient déjà communiqué les meilleures pratiques concernant la diversification du DVN à Kelp DAO.
Ce désaccord met en lumière la complexité de la responsabilité dans la finance décentralisée, où plusieurs parties contribuent à l'infrastructure de sécurité des protocoles interconnectés. L'incident soulève des questions importantes sur l'attribution de responsabilités entre les développeurs de protocoles et les fournisseurs d'infrastructure dans l'écosystème DeFi.
Implications plus larges pour la DeFi
Le piratage de Kelp DAO a porté les pertes totales de exploits DeFi pour avril 2026 au-delà de $600 millions, en faisant l'un des mois les plus destructeurs de l'histoire de la cryptomonnaie. Cet incident intervient peu après l'exploitation du Drift Protocol le 1er avril 2026, qui a entraîné environ $285 millions de pertes, également attribuées à des hackers nord-coréens.
L'attaque a relancé les discussions sur la sécurité des ponts inter-chaînes, qui ont historiquement été parmi les composants les plus vulnérables de l'infrastructure DeFi. Malgré de nombreux audits et mesures de sécurité, les ponts continuent de représenter des cibles attrayantes pour des attaquants sophistiqués en raison de leur complexité et des grandes quantités de valeur qu'ils sécurisent.
L'incident a également mis en lumière la nature interconnectée des protocoles DeFi modernes. Ce qui a commencé comme une attaque contre le pont de Kelp DAO s'est rapidement propagé en crises de liquidité et en situations de dette impayée sur plusieurs plateformes, démontrant comment les vulnérabilités d'un seul protocole peuvent créer des risques systémiques dans tout l'écosystème.
Réaction de la communauté et impact sur le marché
La communauté crypto a réagi avec inquiétude et introspection après le piratage. L'expression "DeFi est mort" a circulé sur les réseaux sociaux alors que les utilisateurs prenaient conscience des implications d'une autre exploitation majeure. Le prix d'Ethereum a chuté à 2 300 dollars le 17 avril 2026, avec des marchés de prédiction anticipant une volatilité continue.
L'exploitation a incité à des appels pour renforcer les mesures de sécurité, améliorer la conception des ponts et accroître la transparence dans les protocoles DeFi. Les acteurs du secteur reconnaissent de plus en plus que l'approche actuelle d'interopérabilité inter-chaînes pourrait nécessiter une refonte fondamentale pour atteindre les normes de sécurité nécessaires à une adoption grand public.
Leçons et perspectives d'avenir
Le piratage du pont de Kelp DAO sert de rappel brutal des risques inhérents aux protocoles DeFi inter-chaînes. Plusieurs leçons clés émergent de cet incident :
Premièrement, la complexité des ponts inter-chaînes crée de multiples vecteurs d'attaque que des acteurs sophistiqués peuvent exploiter. Malgré les audits et revues de sécurité, l'interaction entre différents réseaux blockchain et protocoles de messagerie introduit des vulnérabilités qui peuvent ne pas être apparentes lors des évaluations de sécurité standard.
Deuxièmement, la nature interconnectée des protocoles DeFi signifie que les exploits peuvent rapidement se propager à travers plusieurs plateformes, amplifiant les dégâts au-delà de la brèche initiale. Ce risque systémique nécessite des mécanismes de réponse coordonnée et une meilleure isolation entre protocoles.
Troisièmement, l'attribution à des hackers soutenus par l'État met en évidence l'évolution du paysage des menaces en sécurité cryptographique. Les acteurs étatiques disposant de ressources importantes et de patience posent un défi fondamentalement différent de celui des hackers individuels ou des groupes criminels.
Quatrièmement, le différend entre Kelp DAO et LayerZero souligne la nécessité de cadres de responsabilité plus clairs dans l'infrastructure DeFi. Lorsque plusieurs parties contribuent à la sécurité d'un protocole, déterminer la responsabilité des échecs devient complexe et peut retarder la réponse et la récupération efficaces.
Conclusion
Le piratage du pont de Kelp DAO représente un moment charnière pour l'industrie DeFi en 2026. Avec près de $300 millions volés et des effets en cascade sur plusieurs protocoles, l'incident a mis en évidence des vulnérabilités critiques dans l'infrastructure inter-chaînes et a souligné les capacités sophistiquées des acteurs de menaces soutenus par l'État. Alors que l'industrie continue de faire face aux conséquences, cette attaque sert de rappel puissant que la sécurité doit rester la priorité absolue dans le développement des systèmes financiers décentralisés. L'avenir exigera non seulement des améliorations techniques mais aussi des changements fondamentaux dans la façon dont l'industrie aborde la gestion des risques, la responsabilité et la coordination inter-protocoles.
Le 18 avril 2026, Kelp DAO est devenu la victime de la plus grande exploitation de cryptomonnaie de l'année lorsque des hackers ont drainé environ 292 à 294 millions de dollars de son infrastructure de pont inter-chaînes. L'attaque a ciblé le pont alimenté par LayerZero du protocole, qui permet le transfert de tokens rsETH (Ether restaké) à travers plusieurs réseaux blockchain. Cet incident représente une violation majeure dans l'écosystème de la finance décentralisée et a secoué la communauté crypto.
Qu'est-ce que Kelp DAO
Kelp DAO fonctionne comme un protocole de restaking liquide qui permet aux utilisateurs de déposer des tokens de staking populaires tels que stETH ou cbETH en échange de tokens rsETH. Ces tokens rsETH représentent de l'"Ether restaké", permettant aux utilisateurs de gagner des rendements sur leurs investissements cryptographiques inactifs tout en conservant la liquidité. L'infrastructure du pont du protocole, construite avec la technologie LayerZero, facilite le déplacement de ces tokens à travers plus de 20 réseaux blockchain différents, notamment Base, Arbitrum, Linea, Blast, Mantle et Scroll.
Le mécanisme de l'attaque
L'exploitation s'est produite par une manipulation sophistiquée du système de messagerie inter-chaînes. Les attaquants ont réussi à envoyer de faux messages inter-réseaux qui semblaient être des instructions valides, déclenchant le système pour transférer 116 500 rsETH à l'adresse de l'attaquant. Ce montant représentait environ 18 % de l'offre en circulation totale de rsETH au moment de l'attaque.
Des experts en sécurité de Cyvers ont expliqué que l'attaquant a exploité des vulnérabilités dans la validation d'état et la transmission de messages pour contourner les mesures de sécurité et extraire des garanties. La technique a permis la création de tokens rsETH non garantis, qui ont ensuite été utilisés pour emprunter de vrais actifs comme l'ETH. Ce mécanisme démontre comment les exploits de ponts inter-chaînes peuvent s'escalader rapidement, créant non seulement une brèche dans un seul protocole mais aussi un événement de contagion inter-protocoles affectant plusieurs plateformes simultanément.
Réponse immédiate et gestion des dégâts
Après avoir détecté une activité inter-chaînes suspecte impliquant rsETH, Kelp DAO a immédiatement suspendu tous les contrats rsETH sur le réseau principal Ethereum et plusieurs réseaux de couche 2. Le protocole a coordonné avec LayerZero, Unichain, des auditeurs et des experts en sécurité pour réaliser une analyse des causes profondes. Cette réponse d'urgence a permis de contenir de nouveaux dégâts mais n'a pas pu inverser les actifs déjà volés.
L'attaque a déclenché des gels d'urgence sur plusieurs plateformes DeFi. Aave, le plus grand protocole de prêt DeFi, a gelé ses marchés rsETH sur Ethereum et Arbitrum pour éviter une exposition supplémentaire à la dette impayée. Selon des estimations de l'industrie, Aave pourrait faire face à des pertes potentielles allant de $123 millions à $230 millions en raison de cet incident. Lido a signalé une exposition d'environ 21,6 millions de dollars via des positions à effet de levier et a indiqué qu'il pourrait utiliser une réserve de pertes de $3 millions pour atténuer les dégâts.
Attribution et enquête
Plusieurs sources ont attribué l'attaque à des hackers nord-coréens, en particulier le groupe Lazarus, aussi connu sous le nom de TraderTraitor. LayerZero a identifié qu'au 18 avril, les attaquants ont ciblé son DVN (Réseau de Validateurs Décentralisés) en empoisonnant l'infrastructure RPC en aval. Les attaquants ont accédé à la liste des RPC utilisés par le DVN, compromis deux nœuds indépendants fonctionnant sur des clusters séparés, et échangé les binaires exécutant les nœuds op-geth.
Cette attribution s'aligne avec le modèle établi de la Corée du Nord de cibler les plateformes de cryptomonnaie. Selon les données disponibles, des hackers nord-coréens ont volé plus de $2 milliards en cryptomonnaie en 2025, portant leur butin total depuis 2017 à environ $6 milliards. Les experts en sécurité notent que cette attaque illustre l'approche familière de la Corée du Nord consistant à s'infiltrer patiemment, manipuler la confiance et supprimer la détection.
Le jeu des responsabilités : Kelp DAO vs LayerZero
Suite à l'incident, un différend est apparu entre Kelp DAO et LayerZero concernant la responsabilité de la faille de sécurité. Kelp DAO a affirmé que les paramètres par défaut de LayerZero étaient la véritable cause du désastre massif, suggérant que les choix de configuration du fournisseur d'infrastructure ont créé la vulnérabilité. LayerZero a répliqué en disant que la configuration spécifique de Kelp DAO était en faute et a souligné qu'ils avaient déjà communiqué les meilleures pratiques concernant la diversification du DVN à Kelp DAO.
Ce désaccord met en lumière la complexité de la responsabilité dans la finance décentralisée, où plusieurs parties contribuent à l'infrastructure de sécurité des protocoles interconnectés. L'incident soulève des questions importantes sur l'attribution de responsabilités entre les développeurs de protocoles et les fournisseurs d'infrastructure dans l'écosystème DeFi.
Implications plus larges pour la DeFi
Le piratage de Kelp DAO a porté les pertes totales de exploits DeFi pour avril 2026 au-delà de $600 millions, en faisant l'un des mois les plus destructeurs de l'histoire de la cryptomonnaie. Cet incident intervient peu après l'exploitation du Drift Protocol le 1er avril 2026, qui a entraîné environ $285 millions de pertes, également attribuées à des hackers nord-coréens.
L'attaque a relancé les discussions sur la sécurité des ponts inter-chaînes, qui ont historiquement été parmi les composants les plus vulnérables de l'infrastructure DeFi. Malgré de nombreux audits et mesures de sécurité, les ponts continuent de représenter des cibles attrayantes pour des attaquants sophistiqués en raison de leur complexité et des grandes quantités de valeur qu'ils sécurisent.
L'incident a également mis en lumière la nature interconnectée des protocoles DeFi modernes. Ce qui a commencé comme une attaque contre le pont de Kelp DAO s'est rapidement propagé en crises de liquidité et en situations de dette impayée sur plusieurs plateformes, démontrant comment les vulnérabilités d'un seul protocole peuvent créer des risques systémiques dans tout l'écosystème.
Réaction de la communauté et impact sur le marché
La communauté crypto a réagi avec inquiétude et introspection après le piratage. L'expression "DeFi est mort" a circulé sur les réseaux sociaux alors que les utilisateurs prenaient conscience des implications d'une autre exploitation majeure. Le prix d'Ethereum a chuté à 2 300 dollars le 17 avril 2026, avec des marchés de prédiction anticipant une volatilité continue.
L'exploitation a incité à des appels pour renforcer les mesures de sécurité, améliorer la conception des ponts et accroître la transparence dans les protocoles DeFi. Les acteurs du secteur reconnaissent de plus en plus que l'approche actuelle d'interopérabilité inter-chaînes pourrait nécessiter une refonte fondamentale pour atteindre les normes de sécurité nécessaires à une adoption grand public.
Leçons et perspectives d'avenir
Le piratage du pont de Kelp DAO sert de rappel brutal des risques inhérents aux protocoles DeFi inter-chaînes. Plusieurs leçons clés émergent de cet incident :
Premièrement, la complexité des ponts inter-chaînes crée de multiples vecteurs d'attaque que des acteurs sophistiqués peuvent exploiter. Malgré les audits et revues de sécurité, l'interaction entre différents réseaux blockchain et protocoles de messagerie introduit des vulnérabilités qui peuvent ne pas être apparentes lors des évaluations de sécurité standard.
Deuxièmement, la nature interconnectée des protocoles DeFi signifie que les exploits peuvent rapidement se propager à travers plusieurs plateformes, amplifiant les dégâts au-delà de la brèche initiale. Ce risque systémique nécessite des mécanismes de réponse coordonnée et une meilleure isolation entre protocoles.
Troisièmement, l'attribution à des hackers soutenus par l'État met en évidence l'évolution du paysage des menaces en sécurité cryptographique. Les acteurs étatiques disposant de ressources importantes et de patience posent un défi fondamentalement différent de celui des hackers individuels ou des groupes criminels.
Quatrièmement, le différend entre Kelp DAO et LayerZero souligne la nécessité de cadres de responsabilité plus clairs dans l'infrastructure DeFi. Lorsque plusieurs parties contribuent à la sécurité d'un protocole, déterminer la responsabilité des échecs devient complexe et peut retarder la réponse et la récupération efficaces.
Conclusion
Le piratage du pont de Kelp DAO représente un moment charnière pour l'industrie DeFi en 2026. Avec près de $300 millions volés et des effets en cascade sur plusieurs protocoles, l'incident a mis en évidence des vulnérabilités critiques dans l'infrastructure inter-chaînes et a souligné les capacités sophistiquées des acteurs de menaces soutenus par l'État. Alors que l'industrie continue de faire face aux conséquences, cette attaque sert de rappel puissant que la sécurité doit rester la priorité absolue dans le développement des systèmes financiers décentralisés. L'avenir exigera non seulement des améliorations techniques mais aussi des changements fondamentaux dans la façon dont l'industrie aborde la gestion des risques, la responsabilité et la coordination inter-protocoles.
















